Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete jsrsasign (CVE-2022-25898)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2022
Última modificación:
13/07/2022

Descripción

El paquete jsrsasign versiones anteriores a 10.5.25, es vulnerable a una Verificación Inapropiada de la Firma Criptográfica cuando la firma JWS o JWT con caracteres especiales de codificación no Base64URL o con caracteres de escape de número puede ser comprobada como válida por error. Mitigación: Comprobar la firma JWS o JWT si presenta Base64URL y cadena de puntos segura antes de ejecutar el método JWS.verify() o JWS.verifyJWT()

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jsrsasign_project:jsrsasign:*:*:*:*:*:node.js:*:* 4.8.0 (incluyendo) 10.5.25 (excluyendo)